mirkaCH/ssh-bruteforce-detection-ir-lab
GitHub: mirkaCH/ssh-bruteforce-detection-ir-lab
基于 Docker 的 SOC 风格实验环境,通过模拟 SSH 身份验证日志帮助初/中级安全人员练习暴力破解检测与应急响应全流程。
Stars: 0 | Forks: 0
# SSH 暴力破解检测与应急响应实验室
## 概述
这是一个面向初/中级人员的 SOC 风格的检测与应急响应实验室,主要针对 SSH 暴力破解活动。该实验室使用了一个模拟的 Linux 身份验证日志文件和一个基于 Docker 的 Linux 环境来进行命令行调查。
目标是分析 SSH 身份验证日志,识别反复失败的登录尝试,检测来自同一可疑 IP 地址的成功登录,提取入侵指标 (IoC),将该活动映射到 MITRE ATT&CK,并编写基本的应急响应建议。
## 类别
SOC / 蓝队 / 日志分析 / 应急响应
## 难度
初级-中级
## 场景
一台 Linux 服务器产生了可疑的 SSH 身份验证活动。针对多个用户账户观察到多次失败的登录尝试。在失败尝试发生后不久,同一个外部 IP 地址发生了一次成功登录。
你的任务是调查日志,识别攻击者 IP 地址,确定哪个账户被成功访问,审查登录后的活动,并记录该事件。
## 目标
- 分析 SSH 身份验证日志
- 识别反复的失败登录尝试
- 识别可疑的源 IP 地址
- 识别被针对的用户名
- 识别在失败尝试后的成功登录
- 识别可疑的登录后活动
- 提取入侵指标
- 统计失败登录尝试次数
- 将活动映射到 MITRE ATT&CK
- 编写检测逻辑和应急响应建议
## 使用的工具
- Docker
- Ubuntu Linux 容器
- PowerShell
- Linux 命令行
- `cat`
- `grep`
- `wc`
- `sort`
- GitHub
## 项目文件
- `auth.log` - 模拟的 SSH 身份验证日志文件
- `Dockerfile` - 构建 Linux 调查环境
- `detection-logic.md` - 记录暴力破解活动的检测逻辑
- `incident-report.md` - 包含 SOC 风格的事件报告
- `solution.md` - 包含挑战的解答和证据
- `01-docker-auth-log-analysis.png` - 展示实验室在 Docker 中运行的截图
- `02-bruteforce-detection-evidence.png` - 展示检测证据的截图
## 如何运行
构建 Docker 镜像:
```
docker build -t ssh-bruteforce-detection-ir-lab .
```
标签:AI合规, Docker, 安全实验环境, 安全防御评估, 红队行动, 请求拦截